
Collection of private Yara rules.
Репозиторий, содержащий некоторые из моих частных Yara-правил.
Чтобы внести вклад в сообщество.
Конечно! Именно поэтому я создал этот репозиторий.
Вы можете использовать их в своих системах обнаружения. Например, CAPE sandbox, MalwareBazaar, UnPac.me и VirusTotal (необходимо войти в систему, регистрация бесплатна) и другие используют эти правила. Кроме того, правила могут работать нативно с AssemblyLine благодаря принятию стандарта Yara-правил CCCS.
Все правила имеют уровень TLP:CLEAR, поэтому вы можете свободно использовать и распространять их. Пожалуйста, сохраняйте раздел meta.
Если одно из правил в разделе правил generic срабатывает на вашем ПО: это не ложное срабатывание. Это просто объективный факт, что, например, ваше ПО было скомпилировано или упаковано с помощью AutoIT. Это также не означает, что ваше ПО является вредоносным.
Представленные здесь Yara-правила не влияют на результаты обнаружения антивирусами каким-либо образом. Если ваше ПО обнаруживается антивирусной или анти-вредоносной компанией, вам необходимо связаться с ними напрямую.
Обратите внимание, что в разделе meta также упоминается category = "INFO", в этом случае правило является чисто общим или информационным.
В этом репозитории Github запущены два рабочих процесса:

Минимально необходима v3.3.0, так как некоторые правила могут требовать определённый модуль. Обратите внимание, что рекомендуется всегда использовать последнюю версию Yara, доступную здесь. Yara 4.5.5, вероятно, последний выпуск, который будет доступен, работает без проблем.
Yara-X, переписанный на Rust вариант Yara, без труда запускает правила из этого репозитория. На момент написания YARA-X v1.x и выше отлично работает с представленными здесь правилами.
Если вы заметили проблему или улучшение в одном из правил, не стесняйтесь отправить PR или открыть Issue.
Из официального Github-репозитория, https://github.com/VirusTotal/yara:
YARA — это инструмент, предназначенный (но не ограничиваясь этим) для помощи исследователям вредоносного ПО в идентификации и классификации образцов вредоносных программ.
Дополнительная информация: https://yara.readthedocs.io/en/stable/index.html
Протокол светофора (Traffic Light Protocol, TLP) был создан для облегчения более широкого обмена информацией.
Правила в этом репозитории имеют уровень TLP:CLEAR (TLP:CLEAR ранее был известен как TLP:WHITE).
Получатели могут распространять эту информацию без ограничений. Информация подлежит стандартным правилам авторского права.
Дополнительная информация: https://www.us-cert.gov/tlp
InQuest создал Github-репозиторий, содержащий курируемый список Yara-правил: https://github.com/InQuest/awesome-yara.